Truffle Security comprobó que 9.308 de 10.616 pares completos de credenciales de AWS —el 88%— seguían autenticándose el 10 de agosto de 2026. La investigación registró 431.875 hallazgos de secretos de AWS y 64.024 claves únicas en repositorios, historiales de Git, conjuntos de datos, contenedores, registros y sistem...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What did Truffle Security’s August 2026 research reveal about publicly exposed Amazon Web Services credentials—including how many secrets an. Article summary: Truffle Security found a large, persistent exposure problem: 64,024 unique verified AWS key pairs appeared in 431,875 public findings from August 2022–August 2026, and 9,308 of 10,616 complete credential pairs re-tested . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
La investigación publicada por Truffle Security en agosto de 2026 apunta a un problema de credenciales en la nube de gran escala y, sobre todo, de larga duración. Entre agosto de 2022 y agosto de 2026, los investigadores registraron 431.875 hallazgos de secretos de AWS en repositorios públicos, historiales de Git, conjuntos de datos, imágenes de Docker, registros de contenedores y sistemas de integración continua. Tras eliminar duplicados y verificar los resultados, quedaron 64.024 claves únicas. 145
El dato más preocupante no es solo el volumen de claves expuestas, sino cuántas seguían funcionando. El 10 de agosto de 2026, 9.308 de los 10.616 pares completos de credenciales que pudieron probarse —aproximadamente el 88%— lograron autenticarse correctamente. 145
El conjunto verificado incluía 10.625 credenciales raíz, 48.744 claves de usuarios de IAM —el sistema de gestión de identidades y accesos de AWS— y 4.655 claves que no pudieron clasificarse. Las credenciales raíz representaban el 16,6% de las claves únicas. 1
Truffle Security identificó 817 claves activas vinculadas a empresas. Entre ellas había:
AdministratorAccess, una política que puede proporcionar control total de la cuenta.En un subconjunto más reducido de usuarios de IAM cuyas políticas pudieron enumerarse, 976 de 1.157 usuarios legibles —el 84%— tenían AdministratorAccess. Otros 144 contaban con IAMFullAccess. Truffle Security advirtió que esta proporción es orientativa, ya que los usuarios que permiten enumerar políticas no tienen por qué representar a todos los usuarios de IAM filtrados. 1
Los materiales proporcionados incluyen dos cifras de cuentas aparentemente calculadas con alcances distintos. Un resumen afirma que las 64.024 claves correspondían a 9.945 cuentas de AWS diferentes, mientras que el resumen del informe original menciona 50.654 cuentas distintas. Las fuentes disponibles no explican la diferencia, por lo que ambas cifras no deben tratarse como equivalentes. 1
La dimensión del riesgo a nivel corporativo sí resulta clara: cientos de credenciales activas estaban vinculadas a empresas y 768 podían otorgar control total de una cuenta corporativa de AWS. 13
Hugging Face concentró 8.482 claves de AWS únicas y activas distribuidas en 3.394 conjuntos de datos públicos, lo que la convirtió en la mayor fuente individual detectada. El 17,9% de esas claves eran credenciales raíz, la proporción más alta entre las fuentes analizadas. 125
El riesgo aumenta por la forma en que se reutiliza el código público. Las instantáneas de código que contienen secretos pueden copiarse en conjuntos de datos de entrenamiento y después distribuirse en múltiples conjuntos derivados. Por eso, borrar una credencial del repositorio original no garantiza que hayan desaparecido todas sus copias. 1
Este resultado centrado en AWS forma parte de un análisis más amplio de Truffle Security sobre Hugging Face. La empresa afirma haber examinado 7,6 petabytes y 187 millones de archivos, y haber encontrado 221.303 credenciales únicas y activas en 6.003 conjuntos de datos. Estas cifras incluyen todo tipo de credenciales, no solo claves de AWS. 6
Entre 2.903 claves activas cuya fecha de creación pudo leerse, la antigüedad mediana era de 1.831 días, aproximadamente cinco años. La mitad tenía más de cinco años, la más antigua alcanzaba 17,4 años y solo 25 claves —el 0,9%— se habían creado en los 30 días anteriores. 1
Solo 398 de esas 2.903 claves —el 13,7%— tenían una clave de reemplazo más reciente. El resultado sugiere que la mayoría no se había rotado, sustituido ni eliminado después de quedar expuesta. 1
La lección práctica es directa: cualquier secreto que haya aparecido en material público debe considerarse comprometido de forma permanente, aunque el archivo original o la entrada del repositorio se hayan editado. El historial de Git, las imágenes de contenedores, los artefactos de paquetes y los conjuntos de datos públicos pueden conservar copias anteriores. 1
Los controles de gasto también eran poco habituales. De las 2.754 cuentas cuya configuración pudo leerse, solo 262 —el 9,5%— tenían alguna alerta presupuestaria. El umbral mediano de esas alertas era de 8 dólares. 12
Eso dejó al 90,5% de las cuentas legibles sin una alarma de gasto detectable. Un atacante con credenciales válidas podría utilizar la capacidad de computación de AWS para minar criptomonedas u operar otras cargas de trabajo antes de que la organización detectara el consumo inusual. 12
Las cuentas cuyos datos de gasto pudieron consultarse acumularon un gasto combinado de 420.631 dólares en julio de 2026. Cincuenta superaron los 1.000 dólares ese mes y nueve gastaron más de 10.000 dólares. Estas cifras describen las cuentas observadas, pero no demuestran que ese gasto fuera consecuencia de un uso indebido de credenciales. 1
Truffle Security informó de que AWS aplicaba la política AWSCompromisedKeyQuarantine a algunas claves de IAM expuestas detectadas. Esta política limita las acciones que puede realizar una clave, pero no necesariamente impide la autenticación de forma inmediata. 1
Entre las claves de IAM activas examinadas, 929 de 7.590 —el 12%— tenían esa política. Otras 112 conservaban una versión anterior que AWS dejó de aplicar en 2023. Según los hallazgos, algunas claves seguían siendo utilizables pese a haber recibido avisos de exposición durante mucho tiempo. 1
Por tanto, una política de cuarentena debe interpretarse como una señal de exposición, no como una prueba de que el secreto ya está retirado de forma segura. La organización debe investigar la clave, identificar a su propietario y sus permisos, y revocarla o rotarla. 1
Truffle Security explicó que solo volvió a comprobar los pares de credenciales de los que disponía de todos los datos necesarios. Para analizar las cuentas y sus privilegios, realizó llamadas de IAM de solo lectura, procesó una clave cada vez, no publicó el material de las claves y notificó a todos los propietarios que pudo identificar. 15
Este método es importante para interpretar el porcentaje del 88%: la cifra se aplica al subconjunto de pares completos que se volvieron a probar, no a todos los hallazgos públicos ni a cada secreto parcial detectado durante el análisis. 14
Los resultados respaldan una lista de respuesta inmediata:
AWSCompromisedKeyQuarantine e investigar su presencia como indicio de que una credencial pudo quedar expuesta. 1La advertencia central de la investigación es que una exposición pública no es una filtración puntual que desaparece al editar un archivo. Sin revocación, rotación y supervisión, una credencial de AWS puede seguir siendo durante años una puerta de entrada activa a la infraestructura en la nube.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Truffle Security comprobó que 9.308 de 10.616 pares completos de credenciales de AWS —el 88%— seguían autenticándose el 10 de agosto de 2026.
Truffle Security comprobó que 9.308 de 10.616 pares completos de credenciales de AWS —el 88%— seguían autenticándose el 10 de agosto de 2026. La investigación registró 431.875 hallazgos de secretos de AWS y 64.024 claves únicas en repositorios, historiales de Git, conjuntos de datos, contenedores, registros y sistemas de integración continua.
El problema principal fue la persistencia: la clave activa mediana cuya fecha de creación pudo leerse tenía unos cinco años, y solo el 13,7% contaba con una clave de reemplazo más reciente.